**การรักษาความปลอดภัยและการเปิดเผยช่องโหว่ — Telvio**

> วิธีรายงานช่องโหว่ด้านความปลอดภัย สิ่งที่เราให้คำมั่นว่าจะดำเนินการตอบแทน ขอบเขตที่ครอบคลุม และวิธีที่สร้างบริการให้เก็บข้อมูลไว้น้อยที่สุดตั้งแต่แรก

Source: https://telvio.app/th/legal/security/ · language: th · updated: 2026-09-04

1. [หน้าหลัก](https://telvio.app/th/)
2. [ศูนย์ความน่าเชื่อถือ](https://telvio.app/th/legal/)
3. การรายงานช่องโหว่ด้านความปลอดภัย

นโยบาย

# การรายงานช่องโหว่ด้านความปลอดภัย

หากคุณพบจุดอ่อนในแอป เซิร์ฟเวอร์ หรือเว็บไซต์นี้ของเรา เราต้องการรับทราบ และจะไม่ถือว่าคุณเป็นฝ่ายตรงข้ามเพียงเพราะคุณแจ้งให้เราทราบ

- รายงานไปยังที่อยู่เดียว
- ไม่ดำเนินคดีสำหรับการวิจัยโดยสุจริต
- ยืนยันการรับเรื่องภายใน 5 วันทำการ

วิธีรายงาน

ส่งอีเมลไปที่ [support@telvio.app](mailto:support@telvio.app?subject=Security%20vulnerability) โดยใช้หัวข้อ **Security vulnerability** อธิบายสิ่งที่คุณพบ ตำแหน่งที่พบ และขั้นตอนในการทำให้เกิดปัญหาซ้ำ หากมี proof of concept ที่ช่วยอธิบายได้ ให้แนบมาด้วย แต่หากเกี่ยวข้องกับข้อมูลของบุคคลอื่น ให้อธิบายแทนการส่งข้อมูลนั้นมา

เรามุ่งหมายที่จะตอบรับภายในห้าวันทำการ เราขอให้คุณให้เวลาเราอย่างเหมาะสมในการแก้ไขปัญหาก่อนเผยแพร่ และหลีกเลี่ยงการเข้าถึงข้อมูลของผู้อื่น การทำให้บริการเสื่อมประสิทธิภาพ หรือการกระทำใด ๆ ที่อาจก่อให้เกิดความเสียหายต่อผู้ใช้

มีผลตั้งแต่ 4 กันยายน 2569

## สิ่งที่เราให้คำมั่น

- **การตอบรับภายในห้าวันทำการ** โดยบุคคลจริง ไม่ใช่ข้อความตอบกลับอัตโนมัติ
- **การประเมินอย่างตรงไปตรงมา** หากเราเห็นว่ารายงานไม่ใช่ช่องโหว่ เราจะอธิบายเหตุผลแทนการปิดรายงานโดยไม่ชี้แจง หากเราเห็นด้วย เราจะแจ้งให้ทราบคร่าว ๆ ว่าคาดว่าจะดำเนินการแก้ไขเมื่อใด
- **จะไม่มีการดำเนินคดีสำหรับการวิจัยโดยสุจริต** ที่ดำเนินการภายในขอบเขตด้านล่าง เราจะไม่ดำเนินการหรือสนับสนุนการเรียกร้องใด ๆ ต่อผู้วิจัยที่ปฏิบัติตามนโยบายนี้ และจะถือว่ารายงานเป็นการมีส่วนร่วม ไม่ใช่การโจมตี
- **การให้เครดิตหากคุณต้องการ** เราจะระบุชื่อหรือแฮนเดิลที่คุณเลือกเมื่อการแก้ไขถูกเผยแพร่ และจะไม่เปิดเผยชื่อคุณหากคุณต้องการไม่เปิดเผยตัวตน
- **การรักษาความลับ** เราจะไม่เปิดเผยตัวตนของคุณแก่บุคคลภายนอกบริษัทโดยไม่ได้รับความยินยอมจากคุณ เว้นแต่กฎหมายจะบังคับให้เราต้องเปิดเผย
- **สิ่งที่เราไม่สามารถให้ได้:** ค่าตอบแทนสำหรับการแจ้งบั๊ก บริษัทนี้มีขนาดเล็กและไม่มีโครงการให้รางวัล เราต้องการบอกอย่างตรงไปตรงมาแทนการทำให้เข้าใจเป็นอย่างอื่น

## ขอบเขต

อยู่ในขอบเขต: แอปพลิเคชันมือถือ Telvio, API และเซิร์ฟเวอร์ที่แอปสื่อสารด้วย รวมถึงเว็บไซต์นี้ สิ่งที่อาจเปิดเผยประวัติการโทร ยอดเครดิต หรือรหัสระบุการติดตั้งของผู้ใช้ ทำให้สามารถโทรโดยให้บุคคลอื่นเป็นผู้รับค่าใช้จ่าย หรือทำให้สามารถเปลี่ยนหมายเลขที่แสดงระหว่างการโทร ล้วนเป็นประเด็นที่เราให้ความสนใจเป็นพิเศษ

อยู่นอกขอบเขต: ผลการตรวจจากเครื่องมือสแกนอัตโนมัติที่ไม่ได้แสดงผลกระทบให้เห็นจริง; ส่วนหัวความปลอดภัยที่ขาดหายไปแต่ไม่มีผลที่นำไปใช้โจมตีได้; สิ่งใดก็ตามที่ต้องเข้าถึงอุปกรณ์ที่ปลดล็อกอยู่ทางกายภาพ; การใช้วิศวกรรมสังคมกับพนักงานหรือผู้ใช้ของเรา; การทำให้บริการไม่พร้อมใช้งาน; ปัญหาในบริการของบุคคลที่สามที่เราใช้ ซึ่งควรส่งรายงานไปยังผู้ให้บริการนั้นโดยตรง; และรายงานเกี่ยวกับการไม่มีฟีเจอร์ เช่น การจำกัดอัตราที่อาจเข้มงวดกว่านี้ได้ หรือตัวเลือกที่เราไม่มีให้บริการ แทนที่จะเป็นข้อบกพร่องในฟีเจอร์ที่มีอยู่

โปรดอย่าทดสอบในลักษณะที่ส่งผลกระทบต่อบุคคลอื่น ห้ามเข้าถึง แก้ไข หรือลบข้อมูลที่ไม่ใช่ของคุณ ห้ามทำให้บริการของผู้ใช้เสื่อมประสิทธิภาพ ห้ามโทรโดยให้ผู้ใช้รายอื่นเป็นผู้รับค่าใช้จ่ายเพียงเพื่อพิสูจน์ว่าคุณทำได้ และห้ามใช้เครื่องมืออัตโนมัติในปริมาณที่เทียบเท่ากับการทดสอบทำให้บริการไม่พร้อมใช้งาน หากคุณต้องการบัญชีหรือเครดิตเพื่อสาธิตบางสิ่ง โปรดแจ้งเรา แล้วเราจะจัดเตรียมให้

## บริการจำกัดขอบเขตของสิ่งที่การรั่วไหลอาจเปิดเผยได้อย่างไร

มาตรการควบคุมความปลอดภัยที่มีประสิทธิภาพที่สุดสำหรับบริการผู้บริโภคคือไม่เก็บข้อมูลนั้นไว้ตั้งแต่แรก และนี่คือมาตรการหลักที่ใช้กับบริการนี้ ไม่มีการลงทะเบียน จึงไม่มีฐานข้อมูลผู้ใช้ ไม่มีชื่อ ไม่มีที่อยู่อีเมล ไม่มีหมายเลขโทรศัพท์ และไม่มีรหัสผ่านให้ขโมย อีกทั้งไม่มีข้อมูลรับรองให้โจมตีด้วยการลองใช้ข้อมูลรับรองซ้ำจำนวนมาก เพราะไม่มีข้อมูลรับรองอยู่เลย

การชำระเงินดำเนินการโดย Apple และ Google ทั้งหมด เราไม่เคยได้รับหมายเลขบัตร วันหมดอายุ ที่อยู่เรียกเก็บเงิน หรือข้อมูลรับรองการชำระเงินอื่นใด — เราได้รับเพียงตัวระบุใบเสร็จที่มีลายเซ็นเท่านั้น หากระบบของเราถูกบุกรุก ก็ไม่อาจเปิดเผยเครื่องมือการชำระเงินได้ เพราะไม่มีการจัดเก็บข้อมูลดังกล่าว

เราไม่เคยบันทึกเสียงการโทร เสียงจะถูกส่งในรูปแบบเข้ารหัสตลอดระยะเวลาการโทร และจะไม่หลงเหลืออยู่ในรูปแบบใดหลังจากนั้น รายชื่อผู้ติดต่อจะไม่ถูกอัปโหลด หากแอปได้รับอนุญาตให้เข้าถึงรายชื่อ แอปจะอ่านรายชื่อบนอุปกรณ์เพื่อให้เลือกหมายเลขได้ และรายชื่อจะยังคงอยู่บนอุปกรณ์นั้น เราไม่เคยเก็บข้อมูลตำแหน่งที่แม่นยำ

สิ่งที่มีอยู่จริงและการรั่วไหลอาจเปิดเผยได้จึงระบุไว้อย่างตรงไปตรงมาใน [นโยบายความเป็นส่วนตัว](https://telvio.app/th/privacy/): รหัสระบุการติดตั้งแบบไม่ระบุตัวตนซึ่งมียอดคงเหลือ ประวัติการโทรในลักษณะเดียวกับที่ปรากฏในใบเรียกเก็บค่าโทร ตัวระบุใบเสร็จการซื้อ และข้อมูลทางเทคนิครวมถึงที่อยู่ IP สัญญาณควบคุมการโทรและเสียงถูกเข้ารหัสระหว่างการส่ง เช่นเดียวกับการรับส่งข้อมูลทั้งหมดระหว่างแอปกับเซิร์ฟเวอร์ของเรา และการเข้าถึงประวัติการโทรจำกัดไว้เฉพาะผู้ที่จำเป็นต้องใช้ข้อมูลดังกล่าวเพื่อให้บริการทำงาน

## คำถามด้านความปลอดภัยที่ไม่ใช่ช่องโหว่

มีสามประเด็นที่ถูกรายงานเป็นประจำทั้งที่ทำงานตามที่ออกแบบไว้ และการระบุไว้ที่นี่จะช่วยประหยัดเวลาของทุกคน

**ทุกสายจะแสดงหมายเลขเดียวกัน** นี่เป็นสิ่งที่ตั้งใจไว้ มีการเผยแพร่รายละเอียดไว้ที่[หน้าของหมายเลขนี้โดยเฉพาะ](https://telvio.app/th/caller-id/1-434-280-0044/) และเป็นสิ่งที่ตรงกันข้ามกับจุดอ่อนของหมายเลขผู้โทร: แอปไม่มีวิธีแสดงหมายเลขอื่น ซึ่งเป็นคุณสมบัติที่ทำให้ไม่สามารถใช้แอบอ้างตัวตนในรูปแบบที่การฉ้อโกงทางโทรศัพท์ส่วนใหญ่อาศัยได้

**ไม่มีการเข้าสู่ระบบ และนั่นไม่ใช่การขาดมาตรการยืนยันตัวตน** ไม่มีบัญชีให้ยืนยันตัวตนเข้าสู่ระบบ รหัสระบุการติดตั้งเป็นโทเคนสำหรับถือครองยอดเครดิตและได้รับการปฏิบัติเช่นนั้น ใครก็ตามที่อ่านรหัสดังกล่าวจากอุปกรณ์ได้ก็อาจใช้ยอดเครดิตนั้นได้ นี่จึงเป็นเหตุผลที่รหัสดังกล่าวจะไม่แสดงนอกจากในหน้าการตั้งค่า และเหตุที่การถูกเจาะอุปกรณ์อยู่นอกขอบเขต

**แอปไม่สามารถรับสายหรือข้อความได้** รายงานว่าการโทรเข้าขาเข้าไม่ได้รับการยืนยันตัวตน จึงเป็นรายงานเกี่ยวกับความสามารถที่ไม่มีอยู่จริง ไม่มีช่องทางขาเข้าแต่อย่างใด

## สิ่งที่รายงานที่มีประโยชน์ควรมี

ไม่มีข้อใดในรายการนี้เป็นข้อบังคับ และข้อมูลทั้งหมดจะช่วยให้การสื่อสารสั้นลง รายงานที่เราทำซ้ำได้คือรายงานที่เราแก้ไขได้ ส่วนรายงานที่เราทำซ้ำไม่ได้จะกลายเป็นการสนทนา และการสนทนาจะใช้เวลานานกว่าสำหรับทุกคน รวมถึงผู้ที่พบปัญหาด้วย

- **ปัญหาอยู่ที่ใด** — แอปและเวอร์ชันของแอป, จุดปลายทาง API หรือ URL บนเว็บไซต์นี้ ทั้งสามส่วนมีผู้รับผิดชอบภายในต่างกัน และการทราบว่าปัญหาอยู่ที่ใดจะทำให้ส่งรายงานไปยังผู้รับผิดชอบได้ทันที
- **คุณทำอะไรบ้างตามลำดับ** ขั้นตอนที่ผู้อื่นจะทำตามเพื่อให้เห็นสิ่งเดียวกัน ลำดับคำขอจะดีที่สุด แต่การอธิบายลักษณะของปัญหาก็เพียงพอ
- **คุณพบอะไร และคาดว่าจะพบอะไรแทน** ส่วนนี้เป็นสิ่งที่แยกข้อค้นพบออกจากความเห็นของเครื่องมือสแกน
- **ผู้โจมตีจะทำอะไรกับปัญหานี้ได้บ้าง** ไม่ได้หมายความว่าต้องการชุดขั้นตอนการโจมตีที่สมบูรณ์ — เพียงประโยคเดียวเกี่ยวกับผลกระทบที่เกิดขึ้นได้จริง ซึ่งเป็นสิ่งที่ใช้ตัดสินว่าควรแก้ไขเร็วเพียงใด
- **คุณต้องการให้เครดิตหรือไม่** และต้องการใช้ชื่อหรือแฮนเดิลใด เราจะใช้ตามที่คุณแจ้ง รวมถึงไม่ใช้ชื่อใด ๆ
- **อย่าส่งข้อมูลของผู้อื่น** หากข้อค้นพบของคุณเกี่ยวข้องกับประวัติของบุคคลอื่น ให้อธิบายแทนการส่งข้อมูลมา เราไม่ต้องการข้อมูลดังกล่าว และคุณก็ไม่ควรเก็บข้อมูลนั้นไว้

## จะเกิดอะไรขึ้นหลังจากคุณส่งรายงาน

บุคคลจริงจะอ่านรายงานและตอบกลับภายในห้าวันทำการ และโดยปกติจะเร็วกว่านั้น การตอบกลับครั้งแรกจะระบุอย่างใดอย่างหนึ่งว่าเราทำซ้ำปัญหาได้แล้วและคาดว่าจะแก้ไขเมื่อใดโดยคร่าว ๆ หรือถามคำถามเดียวที่เราต้องการเพื่อทำซ้ำปัญหา หรืออธิบายเหตุผลที่เราไม่คิดว่านี่เป็นช่องโหว่ เราจะไม่ปิดรายงานโดยไม่ชี้แจง และจะไม่ส่งข้อความตอบรับอัตโนมัติแล้วปล่อยให้ไม่มีการดำเนินการต่อ

สำหรับปัญหาที่มีผลกระทบจริง การแก้ไขจะถูกเผยแพร่และเราจะแจ้งให้คุณทราบ เราจะขอระยะเวลาที่เหมาะสมก่อนการเผยแพร่ — นานพอสำหรับการแก้ไขและเผยแพร่ ซึ่งสำหรับแอปมือถือรวมถึงรอบการตรวจสอบของ App Store ที่อยู่นอกเหนือการควบคุมของเรา — และเราจะแจ้งอย่างตรงไปตรงมาหากจะใช้เวลานานกว่าปกติ แทนที่จะปล่อยให้เส้นตายผ่านไปโดยไม่ชี้แจง

หากเราเห็นต่างจากคุณ เราจะบอกให้ทราบและอธิบายเหตุผล และคุณมีสิทธิ์เผยแพร่ความเห็นต่างนั้น นโยบายการเปิดเผยข้อมูลที่ใช้ได้เฉพาะเมื่อผู้วิจัยเห็นด้วยกับผู้ให้บริการ ไม่ใช่นโยบายที่แท้จริง

## สรุป

ส่งอีเมลถึง support@telvio.app โดยใช้หัวข้อ “Security vulnerability” พร้อมอธิบายสิ่งที่พบและวิธีทำให้ปัญหาเกิดขึ้น เราจะตอบรับภายในห้าวันทำการโดยบุคคลจริง

การวิจัยโดยสุจริตภายในขอบเขตข้างต้นจะไม่ทำให้คุณถูกดำเนินคดี และเราจะระบุชื่อให้เครดิตหากคุณต้องการ ไม่มีเงินรางวัล และเราขอแจ้งให้ชัดเจนแทนที่จะทำให้เข้าใจเป็นอย่างอื่น

บริการนี้ออกแบบมาให้เก็บข้อมูลไว้น้อยมาก: ไม่มีบัญชี ไม่มีรหัสผ่าน ไม่มีข้อมูลการชำระเงิน ไม่มีการบันทึกสาย ไม่มีรายชื่อผู้ติดต่อ และไม่มีข้อมูลตำแหน่งที่ตั้ง นี่คือมาตรการควบคุมความปลอดภัยที่ทำหน้าที่หลัก

## คำถามที่พบบ่อย

ฉันจะแจ้งช่องโหว่ด้านความปลอดภัยให้ Telvio ได้อย่างไร

ส่งอีเมลไปที่ support@telvio.app โดยใช้หัวข้อ Security vulnerability พร้อมอธิบายสิ่งที่คุณพบ ตำแหน่งที่พบ และขั้นตอนในการทำให้เกิดปัญหาซ้ำ เราตั้งเป้าที่จะตอบรับภายในห้าวันทำการ และขอเวลาอย่างเหมาะสมเพื่อแก้ไขปัญหาก่อนที่จะมีการเผยแพร่

Telvio มีโครงการ Bug Bounty หรือไม่

ไม่มี ไม่มีโครงการให้รางวัลเป็นเงิน เรารับรองว่าจะมีบุคคลตอบรับเรื่อง จะประเมินอย่างตรงไปตรงมา ให้เครดิตหากคุณต้องการ และจะไม่ดำเนินการทางกฎหมายต่อการวิจัยโดยสุจริตที่อยู่ภายในขอบเขต

Telvio จะดำเนินการทางกฎหมายกับนักวิจัยด้านความปลอดภัยหรือไม่

ไม่ดำเนินการ หากเป็นการวิจัยโดยสุจริตและอยู่ภายในขอบเขตที่เผยแพร่ไว้ เราจะไม่ดำเนินการหรือสนับสนุนการเรียกร้องใด ๆ ต่อนักวิจัยที่ปฏิบัติตามนโยบายนี้ และหลีกเลี่ยงการเข้าถึงข้อมูลของผู้อื่นหรือทำให้บริการเสื่อมประสิทธิภาพ

หากระบบของ Telvio ถูกเจาะ ข้อมูลใดอาจถูกเปิดเผย

ตัวระบุการติดตั้งแบบไม่ระบุตัวตนซึ่งมียอดเครดิตอยู่ บันทึกการโทรในลักษณะเดียวกับข้อมูลในใบแจ้งค่าโทรศัพท์ ตัวระบุใบเสร็จการซื้อ และข้อมูลทางเทคนิค รวมถึงที่อยู่ IP ไม่มีชื่อ ที่อยู่อีเมล หมายเลขโทรศัพท์ รหัสผ่าน รายละเอียดการชำระเงิน บันทึกเสียงการโทร รายชื่อผู้ติดต่อ หรือข้อมูลตำแหน่งที่ตั้งที่จะถูกเปิดเผยได้

การโทรผ่าน Telvio มีการเข้ารหัสหรือไม่

สัญญาณการโทรและเสียงจะถูกเข้ารหัสระหว่างการส่ง เช่นเดียวกับการรับส่งข้อมูลทั้งหมดระหว่างแอปกับเซิร์ฟเวอร์ ช่วงสุดท้ายของการโทรไปยังหมายเลขโทรศัพท์ทั่วไปจะดำเนินการผ่านเครือข่ายโทรศัพท์แบบดั้งเดิม ซึ่งอยู่นอกเหนือการควบคุมของแอปและไม่ได้เข้ารหัสตั้งแต่ต้นทางถึงปลายทาง — บริการทุกแห่งที่โทรไปยังโทรศัพท์จริงก็เป็นเช่นเดียวกัน

ทำไม Telvio จึงไม่มีรหัสผ่าน

เพราะไม่มีบัญชีผู้ใช้ ไม่มีการลงทะเบียนสิ่งใด จึงไม่มีข้อมูลรับรองที่ต้องปกป้อง และไม่มีสิ่งใดให้โจมตีด้วยการยัดข้อมูลรับรอง ตัวระบุการติดตั้งทำหน้าที่เป็นโทเคนสำหรับผู้ถือเพื่อใช้กับยอดเครดิต นั่นจึงเป็นเหตุผลที่การเข้าถึงอุปกรณ์โดยมิชอบถือว่าอยู่นอกขอบเขต

ฉันควรรอนานเท่าใดก่อนเผยแพร่ช่องโหว่

นานพอที่จะพัฒนาและเผยแพร่การแก้ไขได้ ซึ่งสำหรับแอปมือถือจะรวมรอบการตรวจสอบของ App Store ที่เราไม่สามารถควบคุมได้ เราจะแจ้งกรอบเวลาที่คาดไว้ในคำตอบแรก และจะแจ้งอย่างตรงไปตรงมาหากเกิดความล่าช้า แทนที่จะปล่อยให้เส้นตายผ่านไปโดยไม่ชี้แจง

Telvio จะแจ้งฉันหรือไม่เมื่อแก้ไขปัญหาที่รายงานแล้ว

แจ้ง เราจะไม่ปิดรายงานโดยไม่แจ้งให้ทราบ คำตอบแรกจะยืนยันว่าเราได้ทำให้ปัญหาเกิดขึ้นซ้ำแล้วพร้อมกรอบเวลาโดยประมาณ ขอถามคำถามเดียวที่จำเป็นต่อการทำให้ปัญหาเกิดขึ้นซ้ำ หรืออธิบายเหตุผลที่เราไม่ถือว่านี่เป็นช่องโหว่

## เอกสารที่เกี่ยวข้อง

- [ห้ามใช้ Telvio เพื่อวัตถุประสงค์ใดบ้าง](https://telvio.app/th/legal/acceptable-use/)
- [การเข้าถึง](https://telvio.app/th/legal/accessibility/)
- [Telvio ไม่สามารถโทรหาบริการฉุกเฉินได้](https://telvio.app/th/legal/emergency-calls/)
- [รายงานสายโทรเข้า](https://telvio.app/th/legal/report-a-call/)

---

HTML version: https://telvio.app/th/legal/security/
Structured data for this site: https://telvio.app/api/v1/openapi.json · https://telvio.app/llms.txt
Free to quote and reuse with a link back to the source URL above (CC BY 4.0).
